Zum Inhalt

RDP record contracts without agent

Das Modul RDP record contracts without agent deklariert einen Vertrag, der die CyberElements bekannten Benutzergruppen berechtigt, direkt auf RDP-Anwendungen ohne Agent oder VNC-Anwendungen zuzugreifen, über einen Standort (Edge Gateway). Es ist dasselbe allgemeine Formular wie bei einem gewöhnlichen RDP-Vertrag, erweitert um eine Option für ein Zugriffstoken, das sich über eine eigene Registerkarte einsehen und widerrufen lässt.

Der direkte Zugriff erfolgt über einen Anmeldenamen der Form login/domain:application (zum Beispiel test_user/DOMAIN:t1234). Es lassen sich nur Domänen ansprechen, die eine Identifizierung über Anmeldename und Passwort verwenden (SAML-Domänen werden ausgefiltert).

Verhalten der Verbindung

Ist das Passwort richtig und die Anwendung zugelassen, wird die Anwendung gemäß ihrer Konfiguration gestartet; Tresor-Aliasse werden, sofern definiert, berücksichtigt. Bei Bedarf erscheinen zusätzliche Dialogfenster zur Eingabe von Anmeldename und Passwort (SSO „ask“), eines Kommentars oder des Zielservers bei dynamischen Anwendungen. Einige Anwendungsoptionen hängen vom RDP-Client ab (Auflösung, Weiterleitung der Zwischenablage, Drucker …) und können in diesem Modus nicht berücksichtigt werden; die Modi console und restrictedadmin hingegen werden berücksichtigt.


Voraussetzung: den Aufzeichnungsdienst auf dem Edge Gateway aktivieren

Den direkten RDP-Zugriff übernimmt eine eigene xrdp-Instanz auf dem Edge Gateway. Sie ist standardmäßig nicht aktiviert: sie lauscht im Netzwerk, was die Angriffsfläche von Plattformen, die die Funktion nicht nutzen, unnötig vergrößern würde. Ein hier deklarierter Vertrag hat daher keine Wirkung, solange der Dienst auf den Edge Gateways der ausgewählten Standorte nicht aktiviert ist.

Auf jedem betroffenen Edge Gateway:

1
systemctl enable --now cleanroom-xrdp-direct.service

Diese Instanz muss außerdem wissen, welche Edge-Gateway-Instanzen sie abfragen soll, um den Mediation Controller zu erreichen: das ist der Parameter xmlrpc-connect von /etc/ipdiva/careserver/careserver.xml, derselbe, den die direkte Aufzeichnung mit Agent verwendet.


Vertragsliste

Die Haupttabelle zeigt die vorhandenen Verträge in einer paginierten Ansicht (15, 25 oder 50 Zeilen je Seite):

Spalte Beschreibung
Name Name des Vertrags. Dem Namen geht ein Symbol voraus: ein farbiges Schloss bei einem aktivierten Vertrag, ein farbloses Schloss bei einem deaktivierten Vertrag.
Groups Anzahl der ausgewählten Benutzergruppen.
Sites Anzahl der ausgewählten Standorte.
Applications Anzahl der ausgewählten Anwendungen.

Das Aufklappen einer Zeile zeigt das Detail des Vertrags: Gruppen (nach Domäne gruppiert), Standorte, Kategorien und einzelne Ressourcen.

Ein Suchfeld in der Werkzeugleiste filtert die Liste unmittelbar (ausgelöst 700 ms nach dem letzten Tastenanschlag oder sofort mit der Taste Enter).

Neben Hinzufügen, Ändern und Löschen bietet die Werkzeugleiste Enable und Disable: diese Massenaktionen gelten für die aktuelle Auswahl.


Einen Vertrag hinzufügen

Die Schaltfläche + öffnet das Fenster Add Contract mit drei Registerkarten, denen die folgenden Felder vorangestellt sind:

Feld Beschreibung
Name Pflichtfeld. Eine Zeichenkette aus ausschließlich Leerzeichen wird abgewiesen.
Description Freier Text.
Allow users to use authentication tokens Erlaubt den Benutzern, im Rahmen dieses Vertrags wiederverwendbare Token zu erhalten. Ist die Option nicht aktiviert, wird das nächste Feld ausgegraut.
Authentication tokens valididy in days (0 to disable token expiration) Nur aktiv, wenn das vorherige Kontrollkästchen aktiviert ist. Der Wert 0 lässt die Token nie ablaufen.

Die Schaltfläche Validate wird erst aktiv, wenn mindestens eine Gruppe, ein Standort und eine Anwendung ausgewählt wurden.

Liste mit zwei Spalten (verfügbare links, ausgewählte rechts) mit einem Kombinationsfeld Domain über der linken Liste, um die Gruppen nach Authentifizierungsdomäne zu filtern. Die Auswahl erfolgt per Drag-and-drop. SAML-Domänen sind ausgeschlossen (eine Authentifizierung über Anmeldename und Passwort ist erforderlich).

Liste mit zwei Spalten (verfügbare links, ausgewählte rechts). Auswahl per Drag-and-drop und eine Schaltfläche Select all.

Standardstandort ausgeblendet

Der Standardstandort der Plattform wird automatisch aus der Liste der verfügbaren Standorte entfernt.

Baum der Kategorien von Anwendungen und ihrer Anwendungen. Eine Kategorie zu aktivieren wählt alle ihre Anwendungen auf einmal aus; eine einzelne zu aktivieren setzt die Kategorie fett, um eine teilweise Auswahl anzuzeigen. Eine Kategorie zu deaktivieren deaktiviert auch ihren gesamten Inhalt.

Beim Erstellen ist der Vertrag standardmäßig aktiviert.


Einen Vertrag ändern

Wählen Sie den Vertrag in der Liste aus und klicken Sie auf das Symbol Properties, oder doppelklicken Sie auf die Zeile. Das Fenster Contract Edition bietet dieselben Registerkarten, vorbelegt. Klicken Sie auf Validate, um zu speichern.


Einen Vertrag löschen

Wählen Sie einen oder mehrere Verträge aus und klicken Sie auf die Schaltfläche ×. Es wird eine Bestätigung verlangt (die Bezeichnung passt sich Singular und Plural an).


Verträge aktivieren oder deaktivieren

Wählen Sie eine oder mehrere Zeilen der Tabelle aus und klicken Sie dann in der Werkzeugleiste auf Enable oder Disable. Enable steht zur Verfügung, wenn mindestens ein ausgewählter Vertrag deaktiviert ist, Disable, wenn mindestens ein ausgewählter Vertrag aktiviert ist.


Token für den direkten RDP-Zugriff

Das Modul RDP direct access tokens führt die Token auf, die von Benutzern im Rahmen von RDP-Verträgen ohne Agent ausgegeben wurden, die Token zulassen. Es erlaubt, ein Token vor seinem Ablauf zu widerrufen.

Tokenliste

Spalte Beschreibung
Username Kennung des Benutzers, der das Token ausgegeben hat.
Application Name der Anwendung, auf die das Token zielt.
Expiration Datum und Uhrzeit des Ablaufs, im Format DD/MM/YYYY HH:MM.

Die Liste ist paginiert (15, 25 oder 50 Zeilen je Seite).

Filter und Suche

Element Beschreibung
Domain Kombinationsfeld der verfügbaren Domänen. SAML-Domänen sind ausgeschlossen. Die anfängliche Auswahl übernimmt die als Parameter übergebene Domäne, andernfalls die erste Domäne der Liste.
Suchfeld Filter nach Teilzeichenkette. Wird 700 ms nach dem letzten Tastenanschlag ausgelöst.

Ein Token löschen

Wählen Sie ein oder mehrere Token aus und klicken Sie auf die Schaltfläche ×. Es wird eine Bestätigung verlangt. Schlägt der Befehl fehl, erscheint eine Fehlermeldung.

Unwiderrufliche Aktion

Ist ein Token gelöscht, lässt es sich nicht mehr verwenden: der Benutzer muss ein neues anfordern, um den direkten Zugriff zu erneuern.